Valve начала рассылать уведомления европейским покупателям Steam-железа, предупреждая: их персональные данные "вероятно были скомпрометированы" в результате кибератаки на логистического партнёра компании.

Что произошло

Атака затронула CEVA Logistics — компанию, отвечающую за доставку физического Steam-железа (Steam Deck, Steam Machine, Steam Controller) европейским покупателям. Взлом произошёл между 29 июля и 1 августа 2026 года, а Valve узнала о произошедшем лишь 7 августа.

Какие данные оказались под угрозой

Похищенная информация включает имя, адрес, почтовый индекс, город, страну, номер телефона, привязанный к аккаунту Steam email, а также тип и цену заказанного оборудования. CEVA хранит эти данные до 90 дней после оформления заказа — поэтому уведомление получили все клиенты, чьи заказы попадали в этот временной промежуток.

Важное уточнение от Valve: пароли, коды Steam Guard и платёжная информация не пострадали — у CEVA изначально не было доступа к этим данным, они хранятся исключительно на стороне Valve. Компания подчёркивает: менять пароль или данные аккаунта пострадавшим не требуется.

Реальная опасность — целевой фишинг

Специалисты по безопасности предупреждают: сочетание настоящего имени, домашнего адреса, номера телефона и конкретных деталей покупки создаёт идеальные условия для убедительных фишинговых атак и мошенничества с "доставкой". Valve прямо предостерегает пользователей от сообщений, звонков и SMS, упоминающих заказ оборудования и якобы исходящих от Steam, Valve или курьерской службы — злоумышленники могут запрашивать оплату таможенных сборов, повторной доставки или данные для входа в аккаунт.

Не первый инцидент с CEVA

Показательная деталь: это уже не первый взлом CEVA Logistics — группировка CoinbaseCartel ранее брала на себя ответственность за отдельный, более масштабный взлом компании, обнаруженный в сентябре 2025 года, включавший полные схемы баз данных с информацией о клиентах, издержках и финансовых данных. Пока неясно, связан ли текущий инцидент с той более ранней атакой.

Что делать пострадавшим

Valve заявляет, что продолжает добиваться от CEVA полной картины произошедшего и уведомляет органы защиты данных в затронутых странах. CEVA, по словам Valve, изолировала затронутые системы и привлекла внешних следователей. Пользователям, получившим уведомление, рекомендуется проявлять повышенную бдительность к любым сообщениям о доставке заказа — и помнить, что ни Steam, ни курьерская служба никогда не запросят пароль или код Steam Guard.